Execute um aprimoramento de observável manual em Microsoft Defender for Endpoint

  • Versão de lançamento: Zurich
  • Atualizado 31 de jul. de 2025
  • 1 min. de leitura
  • Selecione observáveis individuais ou múltiplos e execute um aprimoramento de observável manual para enriquecer observáveis com informações adicionais de Microsoft Defender for Endpoint.

    Antes de Iniciar

    Função necessária: sn_si.analyst

    Por Que e Quando Desempenhar Esta Tarefa

    . Microsoft Defender for Endpoint A integração permite o aprimoramento do observável para todos os tipos de observáveis mapeados no módulo Mapeamento de indicador observável.

    Procedimento

    1. Navegar até Incidentes de segurança > Mostrar todos os incidentes.
    2. Selecione o incidente de segurança que você deseja revisar com as informações do Microsoft Defender para Endpoint.
    3. Clique em Mostrar todas as listas relacionadas .
    4. Clique em Observáveis associados guia.
    5. Selecione os observáveis.
    6. Na lista Ações, clique em Executar aprimoramento de observável .
    7. Selecione um Microsoft Defender para Endpoint origem e mova-o para Selecionado coluna para especificar qual implementação você deseja usar para enriquecer os observáveis selecionados.
    8. Clique em Enviar.
    9. Para validar o status da execução, exiba as anotações de trabalho.
    10. Para exibir os resultados, clique em Indicador do Microsoft Defender guia.
      Você pode usar a tabela a seguir para obter mais informações sobre o aprimoramento do observável.
      Tabela 1. Indicador do Microsoft Defender
      Campo Descrição
      ID do indicador Identidade da entidade do indicador. Clique em Aberto para exibir o registro em detalhes no ServiceNow AI Platform instância
      Observável O observável associado ao resultado.
      Título Título do indicador.
      Tipo de indicador Tipo do indicador.
      Ação Ação realizada pelo indicador.
      Ação recomendada Ações recomendadas para o indicador.
      Fornecedor de integração Integração de origem do Defender a partir da qual os dados são recuperados.
      Data de Vencimento Tempo de expiração do indicador.
      Data de recuperação Data em que o registro de aprimoramento é criado.